Blog, Kiến thức

Cách Cấu Hình VLAN Trên UniFi Chi Tiết Từ A Đến Z

Cách cấu hình VLAN trên UniFi theo 10 bước, từ thiết kế subnet, switch port, SSID đến firewall, giúp tách mạng an toàn và vận hành ổn định lâu dài.

Nguyễn Trường Thi25/07/202620 phút đọc
Cách Cấu Hình VLAN Trên UniFi Chi Tiết Từ A Đến Z

Cách cấu hình VLAN trên UniFi không chỉ là thao tác tạo một VLAN ID rồi gán vào WiFi. Một hệ thống đúng cần đồng bộ từ gateway, DHCP, switch port, access point, SSID đến firewall. Chỉ cần sai một mắt xích, thiết bị có thể nhận sai dải IP, không truy cập Internet, nhìn thấy dữ liệu nội bộ hoặc mất kết nối khi roaming giữa các điểm phát. Bài viết này hướng dẫn triển khai VLAN theo góc nhìn bảo mật, lưu trữ dữ liệu và độ tin cậy hệ thống.

Nội dung trong bài viết

VLAN trên UniFi là gì và vì sao nên sử dụng?

Khi đánh giá Cách cấu hình VLAN trên UniFi, bạn nên đối chiếu nhu cầu thực tế với các tiêu chí trong phần này. VLAN, viết tắt của Virtual Local Area Network, là phương pháp chia một hạ tầng switch vật lý thành nhiều miền mạng logic. Thay vì để máy tính nhân viên, điện thoại khách, camera và thiết bị IoT cùng nằm trong một dải IP, quản trị viên có thể tách chúng thành các mạng độc lập với chính sách truy cập riêng.

Trong hệ sinh thái UniFi, VLAN thường liên quan đến ba lớp cấu hình. Gateway tạo mạng, cấp DHCP và định tuyến. Switch vận chuyển lưu lượng tagged hoặc untagged qua từng cổng. Access point phát SSID và gắn lưu lượng không dây vào VLAN tương ứng. Firewall quyết định VLAN nào được phép giao tiếp với VLAN nào.

Với Cách cấu hình VLAN trên UniFi, lựa chọn phù hợp cần dựa trên điều kiện triển khai cụ thể. Lợi ích lớn nhất không phải là “chia mạng cho đẹp”, mà là giảm phạm vi ảnh hưởng khi xảy ra sự cố. Camera bị lộ mật khẩu không nên có quyền truy cập máy kế toán. Thiết bị khách không nên quét thấy máy in hoặc NAS. Một lỗi broadcast trong mạng IoT cũng không nên làm gián đoạn mạng làm việc chính.

VLAN trên UniFi là gì và vì sao nên sử dụng?
VLAN trên UniFi là gì và vì sao nên sử dụng?

Chuẩn bị trước khi cấu hình VLAN trên UniFi

Trước khi mở UniFi Network, hãy lập sơ đồ mạng và bảng quy hoạch. Việc cấu hình trực tiếp theo cảm tính dễ dẫn đến trùng VLAN ID, chồng dải IP hoặc tạo rule firewall khó bảo trì. Một kế hoạch đơn giản nhưng rõ ràng giúp hệ thống dễ mở rộng và giảm thời gian xử lý lỗi.

Nhóm thiết bị VLAN ID Dải IP gợi ý Quyền truy cập
Quản trị 10 192.168.10.0/24 Được quản lý thiết bị mạng và máy chủ
Nhân viên 20 192.168.20.0/24 Internet, máy in và dịch vụ nội bộ cần thiết
Khách 30 192.168.30.0/24 Chỉ Internet, chặn mạng nội bộ
Camera 40 192.168.40.0/24 Chỉ đến NVR, DNS và máy chủ thời gian
IoT 50 192.168.50.0/24 Giới hạn theo dịch vụ thực tế

VLAN ID có thể chọn từ 1 đến 4094, nhưng nên tránh dùng VLAN 1 cho mạng nghiệp vụ vì đây thường là VLAN mặc định. Dải IP giữa các VLAN không được trùng nhau. Gateway, switch và access point phải hỗ trợ 802.1Q nếu cần truyền nhiều VLAN trên cùng một đường uplink.

Một lưu ý quan trọng về Cách cấu hình VLAN trên UniFi là ưu tiên tính phù hợp thay vì chỉ nhìn thông số. Ngoài ra, cần xác định thiết bị nào làm router. Nếu dùng UniFi Cloud Gateway, Dream Machine hoặc UniFi Gateway, bạn có thể tạo network và firewall trong cùng hệ thống. Nếu dùng router MikroTik, DrayTek hoặc thiết bị hãng khác, UniFi có thể chỉ đảm nhiệm switch và WiFi; khi đó DHCP, inter-VLAN routing và firewall phải cấu hình trên router ngoài.

Cách cấu hình VLAN trên UniFi theo 10 bước

Cấu hình VLAN cho UniFi Access Point (UAP) – Controller V5

Đối với Controller phiên bản 5, bạn truy cập Settings > Wireless Networks, chọn chỉnh sửa (Edit) tên WiFi cần gán. Tại mục Advanced Options, bạn tích chọn Use VLAN, nhập mã ID VLAN tương ứng và nhấn Save để hoàn tất gán VLAN cho SSID.

Truy cập Settings > Wireless Networks
Truy cập Settings > Wireless Networks
Tích chọn Use VLAN
Tích chọn Use VLAN

Cấu hình VLAN cho UniFi Access Point (UAP) – Controller V6

Trên Controller V6, trước tiên bạn vào Settings > Networks > Create New Network, chọn loại VLAN Only và nhập mã ID. Sau đó, vào Wireless Networks, chỉnh sửa tên WiFi và tại mục Network, hãy chọn đúng tên VLAN bạn vừa tạo rồi nhấn Save.

Vào Settings > Networks > Create New Network
Vào Settings > Networks > Create New Network
Chọn loại VLAN Only
Chọn loại VLAN Only
Vào Wireless Networks
Vào Wireless Networks
Chỉnh sửa tên WiFi và tại mục Network
Chỉnh sửa tên WiFi và tại mục Network

Khởi tạo VLAN cho UniFi Switch (USW)

Để sử dụng VLAN trên Switch, bạn vào Settings > Networks > Create New Network. Tại đây, hãy đặt tên gợi nhớ, chọn mục PurposeVLAN Only, nhập mã ID VLAN cần quản lý và nhấn Save để hệ thống ghi nhận mạng mới.

Vào Settings > Networks > Create New Network
Vào Settings > Networks > Create New Network
Chọn mục Purpose là VLAN Only
Chọn mục Purpose là VLAN Only

Tạo Port Profile (Native & Tagged) cho UniFi Switch

Vào Settings > Profiles > Switch Port và chọn Add New Port Profile để gom nhóm các VLAN. Bạn đặt tên cho Profile, chọn Native Network (mạng không gắn thẻ) và tích chọn các Tagged Networks (mạng có gắn thẻ) mong muốn trước khi nhấn Save.

Vào Settings > Profiles > Switch Port
Vào Settings > Profiles > Switch Port
Đặt tên cho Profile
Đặt tên cho Profile
Tạo group Native VLAN 2 và tagged VLAN 3, VLAN 4
Tạo group Native VLAN 2 và tagged VLAN 3, VLAN 4

Gán VLAN hoặc Port Profile vào cổng UniFi Switch

Trong mục Devices, chọn thiết bị Switch cần cấu hình, mở tab Ports và nhấp vào cổng muốn gán. Tại đây, bạn chọn đúng VLAN đơn lẻ hoặc Port Profile (nhóm VLAN) đã tạo ở bước trước, sau đó nhấn Apply để áp dụng cấu hình cho cổng.

Chọn thiết bị Switch cần cấu hình
Chọn thiết bị Switch cần cấu hình
Nhấn Apply để áp dụng
Nhấn Apply để áp dụng

Cấu hình VLAN định tuyến trên UniFi Security Gateway (USG)

Để USG quản lý DHCP và Routing cho VLAN, bạn vào Settings > Networks > Create New Network và chọn PurposeCorporate. Tiếp theo, nhập mã VLAN ID, thiết lập dải IP Gateway/Subnet và cấu hình dải cấp phát DHCP Range trước khi nhấn Save.

Vào Settings > Networks > Create New Network
Vào Settings > Networks > Create New Network
Thiết lập dải IP Gateway/Subnet
Thiết lập dải IP Gateway/Subnet

Mẫu chính sách VLAN cho văn phòng, camera và IoT

Không có một bộ rule phù hợp cho mọi doanh nghiệp, nhưng có thể dùng mẫu sau làm điểm khởi đầu rồi điều chỉnh theo ứng dụng thực tế.

  • VLAN quản trị: chỉ dành cho máy quản trị hoặc VPN của kỹ thuật viên; được truy cập gateway, switch, access point, NVR và máy chủ.
  • VLAN nhân viên: được dùng Internet, DNS, máy in và các ứng dụng nội bộ; không được mở giao diện quản trị thiết bị mạng.
  • VLAN khách: chỉ được ra Internet; chặn toàn bộ mạng riêng, chặn client-to-client nếu không cần chia sẻ.
  • VLAN camera: chỉ cho phép camera đến NVR, máy chủ thời gian và DNS cần thiết; chặn camera truy cập máy trạm hoặc VLAN quản trị.
  • VLAN IoT: cho phép đến dịch vụ điều khiển cụ thể; hạn chế truy cập Internet trực tiếp nếu thiết bị không cần cloud.

Khi đánh giá Cách cấu hình VLAN trên UniFi, bạn nên đối chiếu nhu cầu thực tế với các tiêu chí trong phần này. Nếu hệ thống camera WiFi dùng các mẫu như Ezviz TY1 Pro 3K hoặc Ezviz C3TN 3MP, nên đặt chúng trong VLAN camera hoặc IoT riêng. Việc tách mạng không thay thế cập nhật firmware và mật khẩu mạnh, nhưng giúp hạn chế khả năng thiết bị bị xâm nhập trở thành điểm trung chuyển vào hệ thống nội bộ.

Cấu hình switch port đúng để tránh mất mạng

Lỗi phổ biến nhất khi triển khai VLAN không nằm ở SSID mà ở switch port. Một access port chỉ chuyển một VLAN untagged cho thiết bị đầu cuối. Một trunk port chuyển nhiều VLAN tagged giữa gateway, switch và access point. Native VLAN là lưu lượng đi qua trunk mà không gắn thẻ, vì vậy hai đầu đường truyền phải thống nhất.

Khi uplink giữa hai switch chỉ cho phép VLAN 10, 20 và 30, thiết bị ở VLAN 40 phía sau switch thứ hai sẽ không hoạt động dù cấu hình DHCP và firewall hoàn toàn đúng. Tương tự, nếu AP được quản trị ở VLAN 10 nhưng port switch đặt native VLAN 1 và không có đường đến controller, AP có thể phát WiFi nhưng hiển thị offline hoặc không nhận cấu hình mới.

Với Cách cấu hình VLAN trên UniFi, lựa chọn phù hợp cần dựa trên điều kiện triển khai cụ thể. Đối với các điểm lắp đặt cần cấp nguồn PoE, cần kiểm tra công suất switch, chuẩn PoE và tổng tải. Bộ chia PoE như Hrui HR902-AFR-21+ chỉ phù hợp trong tình huống kỹ thuật cụ thể; không nên dùng để thay thế thiết kế switch PoE đủ cổng và đủ ngân sách công suất cho toàn hệ thống.

Các lỗi thường gặp khi cấu hình VLAN trên UniFi

Thiết bị không nhận được địa chỉ IP

Nguyên nhân thường là DHCP chưa bật, DHCP relay sai, VLAN không được phép trên trunk hoặc access port gán nhầm profile. Hãy kiểm tra theo đường đi từ thiết bị đầu cuối đến gateway thay vì thay đổi nhiều mục cùng lúc.

Có IP nhưng không truy cập được Internet

Kiểm tra default gateway, DNS, NAT và firewall outbound. Nếu dùng router ngoài, cần bảo đảm router đã tạo sub-interface VLAN, có route và NAT cho subnet mới. UniFi switch hoặc access point không tự thay router thực hiện các chức năng này.

VLAN khách vẫn truy cập được mạng nội bộ

Một lưu ý quan trọng về Cách cấu hình VLAN trên UniFi là ưu tiên tính phù hợp thay vì chỉ nhìn thông số. Nguyên nhân là chỉ tạo VLAN và DHCP nhưng chưa có rule chặn inter-VLAN. Hãy chặn mạng khách đến các dải private và chỉ mở các dịch vụ thật sự cần thiết. Bật client isolation khi muốn ngăn các thiết bị khách nhìn thấy nhau trong cùng SSID.

Access point hoặc switch bị offline sau khi đổi VLAN

Thiết bị quản trị có thể bị chuyển sang VLAN không có DHCP, không có route đến controller hoặc native VLAN hai đầu không đồng nhất. Cần đưa port về profile cũ, kiểm tra IP quản trị và chỉ thay đổi management VLAN khi đã có kế hoạch truy cập dự phòng.

Camera xem trực tiếp được nhưng ghi hình không ổn định

Có thể firewall chỉ mở một phần cổng, multicast bị xử lý không phù hợp hoặc uplink thiếu băng thông. Hãy đo lưu lượng thực tế, kiểm tra packet loss và bảo đảm NVR được phép khởi tạo kết nối cần thiết đến camera. Không nên mở toàn bộ VLAN camera sang mạng nội bộ chỉ để khắc phục tạm thời.

Các lỗi thường gặp khi cấu hình VLAN trên UniFi
Các lỗi thường gặp khi cấu hình VLAN trên UniFi

Checklist nghiệm thu sau khi cấu hình

  • Mỗi VLAN nhận đúng dải IP, gateway và DNS.
  • DHCP range không chồng với vùng IP tĩnh.
  • Uplink gateway, switch và access point mang đủ VLAN cần thiết.
  • Cổng thiết bị đầu cuối dùng đúng access VLAN.
  • SSID được gán đúng network và VLAN.
  • Mạng khách không truy cập được mạng nội bộ.
  • Camera chỉ liên lạc với NVR và dịch vụ cần thiết.
  • Thiết bị IoT không truy cập VLAN quản trị.
  • Roaming không làm thiết bị đổi subnet ngoài dự kiến.
  • UniFi Network có bản sao lưu sau nghiệm thu.

Khi nào nên dùng UniFi gateway và khi nào dùng router ngoài?

UniFi gateway phù hợp khi doanh nghiệp muốn quản trị tập trung, giao diện đồng nhất và triển khai policy theo hệ sinh thái. Router ngoài phù hợp khi đã có hạ tầng MikroTik, DrayTek hoặc firewall chuyên dụng với yêu cầu định tuyến, VPN hay bảo mật đặc thù. Điều quan trọng là chỉ có một nơi chịu trách nhiệm chính cho DHCP, routing và firewall của từng VLAN.

Nếu đang cân nhắc hệ sinh thái cho dự án mới, bài So sánh UniFi hay Omada giúp đánh giá khả năng quản trị, mở rộng và chi phí. Với cửa hàng hoặc mô hình nhỏ, có thể xem thêm Ruijie hay UniFi để lựa chọn theo quy mô và năng lực vận hành.

Khi nào nên dùng UniFi gateway và khi nào dùng router ngoài?
Khi nào nên dùng UniFi gateway và khi nào dùng router ngoài?

Lưu ý cho nhà xưởng, khách sạn và doanh nghiệp nhiều người dùng

Ở môi trường lớn, VLAN phải gắn với thiết kế tổng thể chứ không chỉ cấu hình phần mềm. Nhà xưởng cần quan tâm cáp, chống nhiễu, uplink quang, dự phòng nguồn và vùng phủ. Khách sạn cần tách khách, vận hành, camera, IPTV và thiết bị phòng. Doanh nghiệp cần kiểm soát truy cập theo phòng ban, máy chủ và dịch vụ cloud.

Danh mục thiết bị nên được tính theo tải thực tế, số cổng PoE, băng thông uplink và khả năng mở rộng. Có thể tham khảo các nhóm giải pháp vật tư WiFi nhà xưởng, vật tư WiFi khách sạnvật tư WiFi doanh nghiệp để xây dựng BOM phù hợp, tránh mua thiếu cổng hoặc thiếu công suất PoE.

Cách cấu hình VLAN trên UniFi hiệu quả phải bắt đầu từ quy hoạch luồng dữ liệu, sau đó mới tạo network, DHCP, port profile, SSID và firewall. Mục tiêu cuối cùng là mỗi nhóm thiết bị chỉ truy cập đúng tài nguyên cần thiết, hệ thống vẫn dễ quản trị và có khả năng khôi phục khi xảy ra sự cố. Với hệ thống nhiều switch, nhiều access point hoặc có máy chủ lưu trữ, một thiết kế VLAN rõ ràng sẽ giảm đáng kể rủi ro bảo mật và thời gian xử lý lỗi về sau.

Câu hỏi thường gặp về VLAN UniFi

Cách cấu hình VLAN trên UniFi có bắt buộc dùng UniFi gateway không?

Không. Bạn có thể dùng router MikroTik, DrayTek hoặc firewall hãng khác để tạo VLAN, DHCP và routing. UniFi switch cùng access point sẽ vận chuyển VLAN và gán VLAN vào SSID. Tuy nhiên, cấu hình giữa router ngoài và UniFi phải thống nhất VLAN ID, subnet, tagging và firewall.

Vì sao tạo VLAN rồi nhưng các mạng vẫn nhìn thấy nhau?

VLAN tách miền broadcast nhưng gateway vẫn có thể định tuyến giữa các subnet. Bạn cần tạo rule firewall chặn hoặc chỉ cho phép các luồng cần thiết. Hãy kiểm tra thứ tự rule vì một rule allow rộng đặt phía trên có thể làm rule deny phía dưới không còn tác dụng.

Port nối access point UniFi nên để access hay trunk?

Nếu access point phát nhiều SSID thuộc nhiều VLAN, port nối AP thường phải là trunk. Native VLAN dùng cho quản trị AP, còn VLAN của các SSID được truyền tagged. Nếu AP chỉ phục vụ một VLAN duy nhất, access mode có thể hoạt động nhưng ít linh hoạt khi mở rộng.

Có nên đặt camera và NVR cùng một VLAN không?

Đặt cùng VLAN giúp giảm lưu lượng định tuyến và đơn giản hóa firewall. Đặt khác VLAN phù hợp khi cần kiểm soát chặt hoặc NVR phục vụ nhiều khu vực. Khi tách riêng, phải tính băng thông inter-VLAN và mở đúng dịch vụ để ghi hình, xem lại và đồng bộ thời gian ổn định.

Mỗi SSID có cần một VLAN riêng không?

Không bắt buộc. VLAN nên gắn với nhóm quyền truy cập, không phải chỉ gắn với tên WiFi. Hai SSID có cùng chính sách có thể dùng chung VLAN, nhưng cần cân nhắc mục tiêu quản trị, bảo mật và trải nghiệm người dùng.

Đổi VLAN quản trị có làm mất kết nối thiết bị UniFi không?

Có thể. Nếu VLAN mới không có DHCP, không có route đến controller hoặc switch port không mang VLAN đó, thiết bị sẽ offline. Nên kiểm tra đường quản trị từ đầu đến cuối và có phương án truy cập tại chỗ trước khi thay management VLAN.

Tư vấn tận tâm

Hỗ trợ chọn sản phẩm phù hợp

Đổi trả rõ ràng

Theo chính sách của cửa hàng

🚚Giao hàng nhanh

Hỗ trợ giao hàng toàn quốc

🛡Bảo hành uy tín

Cam kết hàng chính hãng